Hoppa till innehållet
Avanet

Sophos Endpoint macOS CLI och behörigheter

En automatisk macOS Rollout består av två separata nivåer: Sophos Installer registrerar och installerar valda komponenter. MDM-profilerna godkänner därefter de system- och dataskyddsfunktioner som Apple skyddar. En lyckad Installer innebär därför inte i sig ett fullständigt skydd.

För Rollout med Jamf Pro används Distribuera Sophos Endpoint på macOS via MDM. Den här artikeln fokuserar på CLI Parameters och teknisk kontroll av behörigheter.

När en installation, registrering eller Update redan har misslyckats används först felsökningsrunbooken för macOS för symptombaserad avgränsning. Den här artikeln fördjupar sedan CLI-parametrar och TCC/MDM-kontroll.

Förbered Installer

På macOS Monterey 12.4 och senare får arkivet inte packas upp i Documents, Downloads eller på Desktop. Sophos rekommenderar en mapp i användarens Home.

Kör Terminal från katalogen som innehåller Sophos Installer.app; sudo kräver en lokal administratör. Sophos dokumenterar exakt detta kommando för obevakad installation av Sophos Anti-Virus och Intercept X:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --products antivirus intercept --quiet

Installationsprogrammet är klientbundet och ska behandlas som en konfidentiell distributionsartefakt. Kommandot installerar och registrerar licensierade komponenter. Kör det först på en pilotenhet och kontrollera sedan enheten, produkterna, Health och den gällande policyn i Central. Använd Sophos dokumenterade avinstallationsprogram för återställning i stället för att ta bort enskilda filer. Om installationen fortfarande misslyckas sparas installationsloggarna och ett SDU-arkiv för Sophos Support.

Ange grupp och Tags

Med --devicegroup tilldelas en dator en Central Group eller Subgroup:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --devicegroup "Workstations\Switzerland\Mac"

Blanksteg i Group Path måste escaped korrekt för Shell. Om gruppen inte finns kan Installer skapa den. Efter Rollout kontrolleras ändå att avsedd Policy faktiskt tillämpas.

Tags kan anges flera gånger:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet \
  --tag=Country:CH \
  --tag=Department:Design \
  --tag=VIP

Tags hjälper vid sökning och drift. De ersätter ingen Policy Group så länge Policies inte tilldelas utifrån Tags.

Produkter och Agent Mode

--products accepterar ett blankstegsseparerat produkturval. Dokumenterade värden omfattar bland annat antivirus, intercept, mdr, xdr, deviceEncryption och all.

Fullständigt skydd med Anti-Virus och Intercept X ser exempelvis ut så här:

sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
  --install --quiet --products antivirus intercept

Om endast xdr installeras skapas inget fullständigt malware-skydd. En kompatibel skyddsprodukt från tredje part måste då finnas. XDR-only kräver minst macOS 13 Ventura på Mac-datorer.

Produkter utan licens installeras inte. Efter Rollout kontrolleras Agent Mode dessutom i Central.

Proxy och Message Relay

Följande alternativ finns för en explicit Proxy:

--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>

Ett Message Relay anges med IP och port 8190:

--messagerelays 192.0.2.10:8190 192.0.2.11:8190

Installer som skapas vid Download känner till de Update Caches och Message Relays som fanns vid den tidpunkten. Efter ändringar i infrastrukturen används en aktuell Installer eller Relay anges uttryckligen via CLI.

Proxy-lösenord får inte sparas permanent i läsbara scripts, MDM-profiler eller Outputs. En Secret-funktion i Deployment Platform är att föredra.

Åsidosätt dator- och domännamn

--computernameoverride och --domainnameoverride påverkar visningen i Sophos Fusion (tidigare Sophos Central). Båda alternativen är avsedda för en ny installation.

--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example

Computer Name skickas till Installer utan ytterligare citattecken. En senare ändring kan skapa ett andra enhetsobjekt. Overrides används därför endast med en dokumenterad namnkälla.

--mcsPreferHostname rapporterar användarnamn som domain\username i stället för machine\username. Det kan minska lokala användardubbletter men måste passa identitetsstrategin.

Tenant och Registration Server

--customertoken <UUID> tilldelar installationen till en Central-kund. --mgmtserver <URL> anger MCS Registration Server. Båda värdena hämtas normalt från den tenantbundna Installer och hittas inte på fritt.

Med --bypasstaegisidcheck kan en avvikande Taegis Tenant ID Check kringgås. Det är ett riktat specialfall och ingen standardparameter för varje Rollout. Före användning klargörs varför Tenant IDs inte stämmer.

Styr namn via plist

Alternativt kan Computer Name, Domain och Description anges i följande fil:

/Library/Preferences/com.sophos.mcs-overrides.plist

CLI Overrides har prioritet framför filen. Tillåtna värden är 1 till 256 tecken och får bland annat inte innehålla radbrytningar eller tecknen <, >, &, ', " och /.

Om filen ändras efter installation kan ett nytt enhetsobjekt visas i Central medan det gamla finns kvar. Ändringen läses in genom en omstart eller följande MCS-omstart:

sudo launchctl stop com.sophos.mcs

Säkerhetsbehörigheter i macOS

Beroende på version och installerade komponenter behöver Sophos särskilt:

  • godkända System Extensions,
  • godkända Network Extensions och Content Filter,
  • Full Disk Access,
  • behörighet för Notifications,
  • behörighet för Web- eller Scan Extensions.

De aktuella profilerna hämtas i Sophos Fusion före Installer. Egna profiler kontrolleras mot den aktuella Sophos-dokumentationen eftersom Team IDs, Bundle IDs och Payloads kan ändras med komponenterna.

Kontrollera behörigheter

Det lokala Endpoint-gränssnittet visar saknade förutsättningar under About eller i Health Status. Sophos dokumenterar dessutom en Terminal-kontroll och en kontroll för Remote Deployments.

För godkännandet jämförs tre nivåer:

  1. MDM rapporterar alla profiler som installerade.
  2. Lokal Agent rapporterar ingen saknad Security Permission.
  3. Central visar Health, komponenter och Last Active korrekt.

Om statusen förblir dålig distribueras inte blint nya profiler. Fastställ först vilken konkret Extension eller Privacy Permission som saknas.

För den detaljerade skrivskyddade kontrollen ger en administratör först Terminal Full Disk Access och kör sedan:

sudo sqlite3 /Library/Application\ Support/com.apple.TCC/TCC.db 'select * from access' | grep -i sophos

Kommandot läser Apples TCC-databas, filtrerar Sophos-poster och ändrar ingen behörighet. Resultatet beror på licens och installerade produkter. Ta sedan bort Full Disk Access från Terminal igen.

Vid fjärrdistribution kopieras override-filen endast för inspektion; aktiv policy förblir oförändrad:

sudo cp /Library/Application\ Support/com.apple.TCC/MDMOverrides.plist ~/Desktop/

Jämför MDM-payloads med de komponenter som faktiskt är installerade. För com.sophos.endpoint.uiserver måste det fullständiga Code Signing-kravet vara:

identifier "com.sophos.endpoint.uiserver" and anchor apple generic and certificate 1[field.1.2.840.113635.100.6.2.6] /* exists */ and certificate leaf[field.1.2.840.113635.100.6.1.13] /* exists */ and certificate leaf[subject.OU] = "2H5GFH3774"

Jämför hela kravet, inte bara Team ID 2H5GFH3774. Om Identifier, Anchor, Certificate-villkor eller Team ID avviker ska varken TCC-databasen eller plist redigeras och kravet får inte försvagas. Distribuera i stället den aktuella matchande Sophos MDM-profilen igen och eskalera kvarstående röd Self Help-status med ett SDU-arkiv.

Ta uttryckligen bort diagnostikkopian efteråt eftersom den innehåller Security Policy-data:

rm -f ~/Desktop/MDMOverrides.plist

Update-fel på macOS

Saknade behörigheter kan visas som Update- eller Health-problem. På macOS 14 och 15 kan saknad Full Disk Access för SophosUpdater blockera Updates i Endpoint-versioner före 2024.3 (10.9.1). Sedan Endpoint 2024.4 (10.9.5) blir Sophos Updater service health röd om behörigheten saknas även utan misslyckad Update. Rött ensamt bevisar alltså inget aktuellt fel. En administratör kan köra denna officiella skrivskyddade kontroll:

sudo log show --predicate "subsystem == 'com.sophos.macendpoint'" --last 1d | grep -i 'Error renaming Installer directory'

Utdata stöder det specifika behörighetsproblemet. För tillståndet före 2024.3 (10.9.1) utan MDM aktiverar du SophosUpdater.app manuellt under System Settings > Privacy & Security > Full Disk Access; om posten saknas lägger du till /Library/Sophos Anti-Virus/SophosUpdater.app med plusknappen. För förebyggande röd Health från 2024.4 (10.9.5) använder du i stället Endpoint Self Help > Prerequisites > Allow Full Disk Access, eftersom den vanliga väljaren kanske inte visar en Updater som macOS inte har blockerat. Med MDM distribuerar du i båda fallen den aktuella Sophos-profil som matchar installerade komponenter. Kontrollera Self Help, Updater Health, Agent Version, Last Agent Update och Events igen. Om tillståndet kvarstår efter en fullständig kontrollcykel samlas ett SDU-arkiv in och ärendet eskaleras till Sophos Support. Ta bort Full Disk Access som endast gavs till Terminal för diagnostik; SophosUpdater kräver fortfarande sin egen behörighet.

Vid fel används lokala Events, Self Help och SDU. Kontrollera även MDM-profilstatus, systemtid, proxy, root-certifikat och Sophos-domäner.

Vanliga frågor

Varför visas ett andra Mac-objekt i Sophos Fusion?

Computer- eller Domain Overrides som ändras i efterhand kan skapa en ny identitet. Namnvärden fastställs därför om möjligt före den första installationen, och gamla objekt rensas först efter att korrekt koppling har bekräftats.

Räcker en lyckad tyst installation som bevis på Rollout?

Nej. MDM-profiler, lokala behörigheter, Agent Mode, Health, Central-kommunikation och effektiva Policies måste också stämma.